Como funciona o ransomware
Criptografia, extorsão e dupla extorsão.
Como funciona o ransomware é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é um software de extorsão
O software de extorsão é um software malicioso que nega acesso a dados ou sistemas, normalmente criptografando arquivos, e depois exige pagamento pela restauração. As campanhas modernas são conduzidas por organizações criminosas estruturadas, com afiliados, centrais de atendimento e roteiros de negociação.
Entender a mecânica de forma defensiva, e não para criá-lo, permite interromper a cadeia de ataque em vários pontos.
O ciclo de vida do ataque
O software de extorsão raramente criptografa tudo no instante em que chega. Ele segue uma cadeia que você pode interromper:
- Acesso inicial — mensagens fraudulentas, RDP exposto, VPN vulnerável
- Ponto de apoio e persistência — porta dos fundos, tarefa agendada
- Escalonamento de privilégios e movimentação lateral — propagação para mais máquinas
- Descoberta e exfiltração — localização e roubo de dados
- Impacto — criptografia em massa e nota de extorsão
Detectar durante o período inicial de permanência é muito mais barato do que se recuperar depois da criptografia.
Vetores comuns de acesso inicial
A maioria das intrusões começa por um pequeno número de pontos de entrada previsíveis:
- Mensagens fraudulentas com anexos ou links maliciosos
- Serviços remotos expostos, como RDP, com senhas fracas ou reutilizadas
- Software voltado para a Internet sem correções (VPN, correio eletrônico, aplicações da Internet)
- Credenciais válidas compradas de corretores de acesso
Fechar essas brechas é a prevenção de maior impacto, abordada na próxima lição.
Como a criptografia é usada
O ransomware moderno usa criptografia híbrida. Ele gera uma chave simétrica rápida (AES) para cada arquivo ou máquina a fim de criptografar os dados rapidamente e, em seguida, criptografa essa chave simétrica com a chave pública do invasor (RSA ou curva elíptica).
Somente o invasor possui a chave privada correspondente, portanto as vítimas não conseguem recuperar as chaves simétricas sem ela. Variantes mal desenvolvidas às vezes reutilizam ou deixam chaves vazar, por isso ocasionalmente existem ferramentas de descriptografia, mas nunca se deve contar com essa possibilidade.
Ataque primeiro às cópias de segurança
Operadores sofisticados sabem que as cópias de segurança são sua rota de fuga, por isso procuram por elas antes de criptografar.
- Excluir ou criptografar repositórios de cópias de segurança
- Excluir as Cópias de Sombra de Volume do Windows
- Atacar as credenciais dos administradores das cópias de segurança
É por isso que as cópias de segurança imutáveis, off-line ou isoladas da rede (na próxima lição) são decisivas: elas não podem ser alcançadas e destruídas, mesmo com privilégios de administrador do domínio.
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicatorExtorsão simples versus dupla
A criptografia, por si só, não funciona contra boas cópias de segurança, então os invasores aumentaram a pressão.
- Extorsão simples — criptografar e exigir pagamento pela chave de descriptografia
- Extorsão dupla — também roubar os dados antes e depois ameaçar publicá-los
A extorsão dupla significa que restaurar os dados a partir de uma cópia de segurança já não é suficiente: a violação de dados já aconteceu. Trate todo caso de ransomware como uma possível violação de dados, com obrigações legais e de notificação.
Extorsão tripla e táticas de pressão
Além da criptografia e dos vazamentos, os grupos acrescentam pressão para forçar um pagamento rápido:
- Extorsão tripla — ameaçar diretamente os clientes ou parceiros da vítima
- Realizar um ataque distribuído de negação de serviço contra a vítima durante a negociação
- Entrar em contato com a imprensa ou com órgãos reguladores para ampliar os danos à reputação
Essas táticas têm como alvo a empresa, não apenas os sistemas. Por isso, a resposta deve envolver as áreas jurídica e de comunicação e a liderança, não apenas a IT.
Ransomware como serviço
O ecossistema foi industrializado. Os operadores de ransomware como serviço desenvolvem e mantêm o programa malicioso e o site de vazamentos e, em seguida, alugam tudo para afiliados, que realizam as invasões e dividem o lucro.
Implicações para os defensores:
- Muitos invasores diferentes usam o mesmo conjunto de ferramentas, portanto indicadores compartilhados ajudam
- Os afiliados têm níveis de habilidade variados; alguns deixam muitos rastros e são fáceis de detectar
- Interromper um operador desloca a ameaça, mas não a elimina
Por que pagar é arriscado
O pagamento não é uma solução completa e, às vezes, é legalmente restrito.
- Não há garantia de que a ferramenta de descriptografia funcionará ou sequer será fornecida
- As ferramentas de descriptografia geralmente são lentas ou corrompem os arquivos
- Os dados roubados ainda podem ser vazados ou revendidos
- Pagar financia ataques futuros e pode violar a legislação de sanções
- Identifica você como alguém que paga, incentivando novos ataques
A posição defensável é estar preparado para se recuperar sem pagar, por meio de preparação.
Uso de ferramentas nativas
Para evitar a detecção, os operadores abusam de ferramentas legítimas integradas ao sistema em vez de instalar programas maliciosos evidentes. Isso é o uso de ferramentas nativas.
- Ferramentas administrativas nativas para execução remota e descoberta
- Programas legítimos de acesso remoto reutilizados para obter controle
- Recursos integrados de criação de scripts para desativar as defesas e se espalhar
Como os binários são confiáveis, a detecção deixa de se basear em assinaturas e passa a se concentrar no comportamento: uso incomum de ferramentas administrativas por contas inesperadas.
Interrompendo a cadeia
Cada etapa oferece uma oportunidade de defesa:
- Acesso inicial — MFA, aplicação de correções e resistência a mensagens fraudulentas
- Movimentação lateral — segmentação e privilégio mínimo
- Extração de dados — monitoramento do tráfego de saída e DLP
- Impacto — cópias de segurança imutáveis para que a criptografia não seja permanente
Não é necessário vencer em todas as etapas; interromper qualquer uma delas pode deter a operação. As próximas lições desenvolvem essas camadas.
Verificação rápida: extorsão dupla
Aplique o ciclo de vida a uma decisão de recuperação.
Recapitulação: como o ransomware funciona
Agora você entende o funcionamento suficientemente bem para se proteger contra ele.
- O ransomware segue um ciclo de vida: acesso, persistência, movimentação lateral, extração de dados e, por fim, impacto
- Ele usa criptografia híbrida e destrói deliberadamente as cópias de segurança primeiro
- A extorsão dupla e tripla acrescenta vazamentos de dados e pressão externa, transformando o incidente também em uma violação de dados
- O ransomware como serviço industrializa os ataques; o uso de ferramentas nativas evita assinaturas
- Pagar é arriscado; o objetivo é se recuperar sem pagar
A seguir: impedir que o ataque consiga se estabelecer.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Como funciona o ransomware” é grátis?
Sim — o texto completo de “Como funciona o ransomware” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Como funciona o ransomware”?
Criptografia, extorsão e dupla extorsão. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Como funciona o ransomware”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como funciona o ransomware
- Prevenção e reforço de segurança
- Detecção e indicadores iniciais
- Resposta e recuperação de incidentes